Sicurezza & conformità

La protezione accompagna il progetto, dal file sorgente al browser.

Questa pagina raccoglie le informazioni per qualificare beba come fornitore: percorso del file, derivato consegnato al viewer, residenza dei dati, sub-processori, misure attive ed exit strategy.

// sorgente esclusa dal viewer · dati in UE · accessi revocabili · documenti disponibili

Il meccanismo

Dal file sorgente al derivato visuale.

La protezione della proprietà intellettuale dipende dal percorso del file. I quattro passaggi sono descritti qui e verificabili insieme durante la sessione tecnica del primo progetto.

  1. Lo STEP entra nell'ambiente privato

    Il file sorgente viene caricato in uno storage UE cifrato. È disponibile alla pipeline di conversione, non agli utenti che aprono l'esperienza.

  2. La conversione è isolata

    Il worker di conversione (server UE) riceve solo URL firmati monouso e non custodisce credenziali di storage, mantenendo separati i diversi livelli dell'infrastruttura.

  3. La pipeline produce un derivato

    Il risultato è una mesh di presentazione decimata, priva di geometrie parametriche e metadati di produzione. È l'unico artefatto conosciuto dal viewer.

  4. Il derivato viaggia firmato

    Ogni asset arriva al browser con URL firmati con scadenza di cinque minuti, dietro accessi nominativi che l'azienda revoca in tempo reale.

Una protezione trasparente.Il derivato resta una rappresentazione visiva della macchina: chi è autorizzato a vederla può fotografarla o registrarla, come in fiera. Per questo gli accessi sono nominativi e revocabili. Il whitepaper di protezione IP descrive con chiarezza l'ambito del meccanismo, così ogni valutazione parte da informazioni complete.

Posizionamento normativo

NIS2 e catena di fornitura

beba non rientra tra i soggetti NIS ai sensi del D.Lgs. 138/2024. Adotta misure tecniche e organizzative ispirate ai principi dell'art. 24 del decreto e mappate sui controlli ISO/IEC 27001, ed è strutturata per supportare i clienti soggetti NIS negli obblighi di sicurezza della catena di fornitura: qualifica dei fornitori, notifica degli incidenti, exit strategy.
Residenza dei dati

I dati restano in regioni UE.

Regioni verificate sulla configurazione di produzione, non dichiarate in via generica. I fornitori con entità legale USA operano sotto EU-US Data Privacy Framework e/o Clausole Contrattuali Standard, dichiarati per fornitore nel registro sub-processori.

ComponenteFornitoreRegione
Database (utenti, audit, analytics)Neon (Databricks)Francoforte, DE
Storage asset 3DCloudflare R2UE (EEUR)
Applicazione (funzioni server)VercelFrancoforte, DE
Elaborazione AI (se attivata)Google Vertex AIBelgio (europe-west1)
Conversione CADHetznerHelsinki, FI
Misure tecniche e organizzative

Le misure attive, una per una.

Configurazione verificata sulla produzione odierna.

Cifratura in transito e a riposo

TLS su tutti i collegamenti; storage e database cifrati; i segreti per-cliente in vault con envelope encryption AES-256-GCM.

Isolamento per cliente, fino al database

Ogni organizzazione vive in uno spazio dati separato, imposto anche a livello PostgreSQL (Row-Level Security forzata): un difetto applicativo non attraversa il confine del tenant.

Accessi nominativi e 2FA

Accesso per progetto, revocabile in tempo reale; autenticazione a due fattori obbligatoria per i ruoli amministrativi; URL firmati con scadenza 5 minuti per ogni asset.

Audit log immutabile

Ogni azione rilevante è registrata con timestamp, IP e identità. L'estratto relativo alla propria organizzazione è disponibile al cliente su richiesta, in qualsiasi momento.

Backup con prova di ripristino

Backup continuo con Point-in-Time Recovery (RPO < 5 minuti). Il ripristino viene testato periodicamente e l'esito delle prove è documentato.

Minimo privilegio anche in pipeline

Il worker di conversione non custodisce credenziali di storage: riceve solo URL firmati monouso, mantenendo separati i diversi livelli della pipeline.

Igiene operativa formalizzata

2FA su ogni account di fornitura, accesso ai server solo via chiave SSH, segreti fuori dal codice, revisione semestrale documentata.

Le istruzioni restano del cliente

Procedure, note e avvertenze DPI sono contenuti redatti dall'azienda: restano suoi, esportabili in formato standard in qualsiasi momento.

Per i clienti soggetti NIS

Tre requisiti di filiera, già documentati.

Se la tua azienda rientra nel perimetro NIS2, i suoi obblighi verso i fornitori diventano requisiti per noi. Li abbiamo anticipati, invece di aspettare il primo questionario.

01 · QUALIFICA FORNITORI

Documentazione pronta per il tuo questionario

Scheda sicurezza fornitore con architettura e flusso dati, registro completo dei sub-fornitori — ciascuno con DPA, regione di trattamento e meccanismo di trasferimento (DPF/SCC) dichiarati — e DPA ai sensi dell'art. 28 GDPR pronto per la firma.

02 · NOTIFICA INCIDENTI

Target 24 ore, per iscritto

Procedura documentata: rilevazione, contenimento, valutazione d'impatto, notifica al cliente senza ingiustificato ritardo con target 24 ore dalla scoperta — anche a quadro incompleto — poi ripristino e relazione. Tempi e responsabilità sono definiti per accompagnare anche gli obblighi della tua organizzazione verso l'autorità.

03 · EXIT STRATEGY

I dati dell'azienda restano portabili

A fine rapporto: export completo dei dati in formato standard, cessione dei derivati 3D secondo contratto, cancellazione definitiva attestata per iscritto. Il CAD sorgente resta all'azienda dal primo giorno.

Documentazione

La documentazione per una valutazione completa.

Per uffici legali, IT e procurement: richiedi il pacchetto completo. Se hai già un questionario fornitori, invialo: lo restituiamo compilato.

  • 01Scheda sicurezza fornitore — architettura, flusso dati, misure attive, contatto sicurezza. Una pagina.
  • 02Registro sub-processori — ogni fornitore con DPA, regione e garanzie di trasferimento (DPF/SCC).
  • 03DPA art. 28 GDPR — trattamento dati personali, diritti degli interessati, restituzione e cancellazione.
  • 04Whitepaper protezione IP — il percorso del file e i cinque strati di protezione del 3D, con i limiti dichiarati.
  • 05Procedura incidenti— estratto della procedura interna, con l'impegno di notifica in 24h.
Sicurezza, insieme ai tuoi referenti

Le informazioni che servono per conoscerci come fornitore.

Richiedi il pacchetto documentale o un incontro di trenta minuti con il responsabile della piattaforma.